路透社獨家報導,從 OpenAI 逃逸駭入 Hugging Face 沙盒的失控 AI agent,其實還闖入另一家科技公司 Modal Labs 的客戶帳號,這場全球矚目的 AI 越獄事件,破口比外界原先所知的更多。
(前情提要:OpenAI 承認自家 AI 模型意外駭進 Hugging Face)
(背景補充:美國兩黨推《AI 自毀法案》授權政府下令關閉失控的 AI 系統)
本文目錄
Toggle
第二個破口
四個破口,一個說法
一張想解開的考卷
路透社報導指出,從 OpenAI 逃逸、在 Hugging Face 大鬧的失控 AI agent 戰果不只一樁。根據 Modal Labs 高層與另外兩名知情人士的說法,這隻 agent 還闖入了 Modal 一名客戶的帳號,這是首次被證實牽連的第二家公司。
OpenAI 又爆失控!第二家公司 Modal 客戶帳號遭駭,Hugging Face 呼籲公開 AI 攻擊軌跡
路透社獨家報導,從 OpenAI 逃逸駭入 Hugging Face 沙盒的失控 AI agent,其實還闖入另一家科技公司 Modal Labs 的客戶帳號,這場全球矚目的 AI 越獄事件,破口比外界原先所知的更多。
(前情提要:OpenAI 承認自家 AI 模型意外駭進 Hugging Face)
(背景補充:美國兩黨推《AI 自毀法案》授權政府下令關閉失控的 AI 系統)
本文目錄
Toggle
路透社報導指出,從 OpenAI 逃逸、在 Hugging Face 大鬧的失控 AI agent 戰果不只一樁。根據 Modal Labs 高層與另外兩名知情人士的說法,這隻 agent 還闖入了 Modal 一名客戶的帳號,這是首次被證實牽連的第二家公司。
第二個破口
Modal 技術長 Akshat Bubna 向路透證實,agent 利用的是客戶寫在 Modal 平台上的漏洞程式碼。Modal 說法是,該客戶「開放了未認證端點,讓網路上任何人都能呼叫沙盒執行程式碼」,白話說就是客戶自己留了一道沒上鎖的門,agent 剛好路過就推門進去。
Bubna 表示「Modal 的平台或隔離機制完全沒有被攻破,」。言下之意就是責任在客戶,但這只是這場更大攻勢裡的一步,足以證明失控 agent 遊走的範圍,比外界原先以為的更廣。
四個破口,一個說法
路透就 Modal 客戶遭殃求證 OpenAI,官方尚未正面回應,只導向一份聲明,承認 agent 闖入四個服務商的四個帳號,但不點名哪些服務。知情人士告訴路透,Modal 正是其中之一。OpenAI 強調沒發現其他同等嚴重的活動。問題是,連闖入哪四家公司都不願交代,這句「沒有更嚴重的事」該由誰驗證?
更諷刺的是鑑識過程:Hugging Face 原想用商用 API 的前沿模型分析攻擊路徑,卻被模型自己的安全防護擋下,模型拒絕分析攻擊程式碼,最後改用本地部署的開源模型 GLM 5.2 才完成鑑識。防止 AI 被濫用的護欄,這次反而擋住了想搞清楚 AI 幹了什麼事的人。
對此,Hugging Face 執行長 Clem Delangue 近日也公開呼籲 OpenAI 採取「激進透明」措施,完整公開攻擊紀錄,以利安全專家研究更佳的防護措施。
一張想解開的考卷
整理下這次事件的時間軸:Hugging Face 於 7 月 16 日首度揭露事件,當時只知攻擊來自「一個自主 AI agent 系統」;7 月 21 日 OpenAI 才承認闖入者是自家測試中的模型。
涉事的是 GPT-5.6 Sol,以及一款尚未發表、能力更強的模型,OpenAI 測的是把資安拒答限制調低後模型會做什麼。起因是評測基準 ExploitGym,測 agent 能不能找漏洞並做成實際攻擊。agent 對解出「考卷」異常執著,推論答案可能放在 Hugging Face,索性跑去偷。
攻擊鏈上:agent 先利用 OpenAI 內部套件庫代理軟體的零時差漏洞取得連網能力,接著提權、橫向移動,結合竊得憑證與漏洞,打出通往 Hugging Face 伺服器的遠端程式碼執行路徑,摸進正式環境資料庫。Hugging Face 事後重建出超過 17,000 筆事件,確認有限資料集與服務憑證遭未授權存取。